- سپتامبر 7، 2026
- ساعت 06:32 AM
- 0
هکرها در حال سوءاستفاده از زنجیرهای از دو آسیبپذیری که بهتازگی افشا شدهاند در روترهای MikroTik هستند تا کنترل دستگاههایی را که سرویس SSH آنها از اینترنت قابل دسترسی است، در اختیار بگیرند.
یکی از این مسائل امنیتی با شناسه CVE-2026-67276 ثبت شده است و نقصی برای دورزدن احراز هویت SSH در MikroTik RouterOS است که به دلیل اعتبارسنجی ناقص کلیدهای عمومی RSA رخ میدهد.
مهاجمی که نام کاربری و مدول عمومی کلید آن کاربر را بداند، میتواند با ساختن کلیدی متفاوت از این نقص بهرهبرداری کند و بدون کلید خصوصی معتبر وارد شود.
مسئله امنیتی دوم با شناسه CVE-2026-86060 شناسایی شده است. این یک نقص ارتقای امتیاز SSH در MikroTik RouterOS است که به دلیل پردازش نامناسب نامهای کاربریِ بهطور خاص ساختهشده رخ میدهد.
هکرها میتوانند با استفاده از نام کاربریِ بهطور خاص ساختهشده، نشست SSH را دستکاری کنند تا مهاجم امتیازات کامل مدیریتی بهدست آورد.
هر دو آسیبپذیری توسط نهاد CERT لهستان با کمک GPT-5.5-cyber و GPT-5.6-sol کشف شدند و با شدت بحرانی ارزیابی شدند.
این نهاد لهستانی به این زنجیره سوءاستفاده «MikroTrick» نام داد و هشدار داد که اکنون بهطور فعال در محیط واقعی بهرهبرداری میشود.
«در روزهای اخیر در حال مشاهده حملاتی علیه دستگاههای RouterOS هستیم که از اینترنت قابل دسترسیاند»، لهستان CERT هشدار میدهد.
«تأیید دریافت کردهایم که مهاجمان از این ترکیب آسیبپذیریها برای در اختیار گرفتن کامل دستگاههایی استفاده میکنند که سرویس SSH آنها از شبکههای عمومی قابل دسترسی است.»
نهاد CERT لهستان همچنین به نقص سومی با شناسه CVE-2026-67277 اشاره کرد که بر سرویس bandwidth-test در RouterOS اثر میگذارد و به مهاجمانِ بدون احراز هویت امکان میدهد حافظه هسته را نشت دهند یا روتر را از راه دور از کار بیندازند یا راهاندازی مجدد کنند.
شرکت MikroTik این آسیبپذیریها را برطرف کرد در RouterOS نسخههای 7.25beta3، 7.24.2، 7.23.4 و 6.49.21 که در 3 سپتامبر منتشر شدند، و نهاد CERT لهستان این اصلاحیهها را تأیید کرد.
فروشنده در مشاوره خود اشاره میکند که همه پیکربندیها تحت تأثیر قرار نمیگیرند، اما برای دادن فرصت به کاربران جهت اعمال بهروزرسانیهای امنیتی، جزئیاتی منتشر نکرد.
این بهروزرسانیها یک سازوکار تشخیص compromise به روترها اضافه میکنند که هنگام راهاندازی بهدنبال نشانههای شناختهشدهِ تغییرات غیرمجاز پیکربندی میگردد، ورودیهای مخرب را غیرفعال میکند و یک هشدار بحرانی را ثبت میکند.
با این حال، CERT یادآور میشود که نبود نشانگری که نشاندهنده نفوذ باشد، نباید بهمنزله تضمینی دانسته شود که یک روتر دچار نفوذ نشده است.
CERT شاخصهای نفوذ (IoCs) زیر را بهاشتراک گذاشته است:
- ورودیهای لاگ: ‘login failure for user -2 from <ip> via ssh’ و ‘user <name> added by ssh:-2@<ip>’.
- وجود یک حساب ops با سطح دسترسی بسیار بالا.
- 82.192.72.4 — مرتبط با حملات موفق تأییدشده.
- 103.102.31.18 — مشاهدهشده در تلاش برای بهرهبرداری از MikroTrick.
در صورت ظن به نفوذ، آژانس لهستانی توصیه میکند روتر را ایزوله کنید، لاگها و پیکربندی را حفظ کنید، سپس دستگاه را به تنظیمات کارخانه بازنشانی و از یک پیکربندی مورداعتماد بازسازی کنید و در این فرایند گذرواژهها، کلیدها و سایر اسرار را بچرخانید.
برای کسانی که قادر به اعمال بهروزرسانیها بهصورت فوری نیستند، یکی از توصیهها این است که دسترسی خارجی به سرویسهای SSH، WWW/WWW-SSL و bandwidth-test را محدود یا غیرفعال کنید و از کلاینتهای داخلی SSH و اتصالهای خروجی TLS روی شبکههای نامطمئن پرهیز کنید.
تا تاریخ 5 سپتامبر، مطابق دادههای ارائهشده توسط The ShadowServer Foundation، 122,500 دستگاه MikroTik با رابط SSH در معرض دید وجود داشت. با این حال، تعداد دقیق دستگاههای آسیبپذیر در برابر اکسپلویت MikroTik مشخص نشد.
نقشهراه امنیتی خود را برای حملات مبتنی بر هوش مصنوعی بسازید
به Mikko Hyppönen و رهبران امنیتی از NFL، CHANEL و Atlassian بپیوندید برای یک اجلاس دیجیتال دو ساعته درباره اینکه حملات با سرعت هوش مصنوعی چه چیزهایی را تغییر میدهد، مدافعان باید از چه کارهایی دست بکشند، و چگونه اعتبارسنجی، تصمیمگیری، اصلاح و بازاعتبارسنجی را با سرعت ماشین انجام دهند.
هکرها از طریق یک افزونه شخصثالث WooCommerce وبسایتهای WordPress را هدف قرار میدهند
آژانس دیجیتال ژاپن میگوید نقص VPN، 246,000 رکورد پرسنلی را افشا کرده است







